


















Anthropic ha declarado que su nueva herramienta de inteligencia artificial, Mythos, es tan eficaz para detectar vulnerabilidades en software y sistemas informáticos que no puede ser lanzada al público en general. El gigante de la IA solo ha distribuido Mythos a 200 organizaciones asociadas porque, según Anthropic, si una herramienta tan potente cayera en manos equivocadas, podría facilitar a los atacantes el robo de datos o la interrupción de infraestructuras críticas.
A pesar de las precauciones tomadas por Anthropic, el 12 de junio la administración Trump ordenó a la compañía que impidiera que sus modelos más avanzados cayeran en manos de ciudadanos extranjeros, tanto dentro como fuera de Estados Unidos. Para garantizar el cumplimiento, Anthropic ha bloqueado el acceso de todos sus clientes a Mythos 5 y Fable 5, una versión de Mythos que la compañía bloqueó para realizar tareas de ciberseguridad. Anthropic afirma que cree que el gobierno estadounidense emitió la orden tras descubrir que es posible eludir las medidas de seguridad de Fable 5.
Durante los últimos años, las empresas de ciberseguridad han prometido que la inteligencia artificial acelerará y automatizará parte del trabajo de prevención de brechas de seguridad digital. Sin embargo, los hackers y ciberespías también han descubierto las ventajas de la IA.Este riesgo quedó patente cuando un pequeño grupo de usuarios no autorizados en un foro privado accedió a Mythos en abril, según una persona familiarizada con el asunto y la documentación consultada por Bloomberg News.
La aparición de Mythos y modelos similares, capaces de explotar fallos ocultos en software popular sin supervisión humana, apunta a una fase más rápida e impredecible de la carrera armamentística cibernética.
Claude Mythos Preview es un modelo de IA de propósito general que, según Anthropic, supera significativamente a las versiones anteriores en diversas pruebas comparativas, incluyendo codificación y razonamiento. La compañía explicó que algunos modelos de IA han alcanzado un nivel de capacidad de codificación que les permite superar a casi todos los humanos en detección y explotación de vulnerabilidades de software.
Según Anthropic, Mythos Preview ya ha detectado miles de vulnerabilidades de "día cero" durante sus pruebas, incluyendo todos los principales sistemas operativos y navegadores web. Las vulnerabilidades de "día cero" son fallos desconocidos para los desarrolladores del software, lo que implica que no tienen tiempo para crear un parche que las solucione. Estas vulnerabilidades suelen ser un tesoro para los hackers, ya que les brindan vía libre para infiltrarse en sistemas vulnerables.
Anthropic afirmó que Mythos logró identificar estas vulnerabilidades con incluso menos intervención humana que los modelos anteriores. «Mythos Preview demuestra un gran avance en estas capacidades cibernéticas: las vulnerabilidades que ha detectado han sobrevivido, en algunos casos, a décadas de revisión humana y millones de pruebas de seguridad automatizadas», declaró la compañía. En manos de una banda de ransomware o de gobiernos hostiles, una herramienta de este tipo podría dar lugar a ciberataques más devastadores y frecuentes.
Los investigadores afirman no haber tenido acceso para verificar de forma independiente las afirmaciones de Anthropic sobre el rendimiento de Mythos. Gang Wang, profesor asociado de informática en la Universidad de Illinois, señaló que es difícil evaluar la importancia de Mythos Preview sin pruebas prácticas.
En abril, Anthropic otorgó acceso a un grupo limitado de socios seleccionados, en una iniciativa que denomina Proyecto Glasswing, en referencia a un tipo de mariposa con alas transparentes que le permiten camuflarse. Entre los participantes principales se encuentran :
Poco después, amplió el acceso a otras 40 organizaciones. Anthropic describió el proyecto como "un intento urgente de poner estas capacidades al servicio de la defensa".
A principios de junio, la compañía comenzó a ampliar el Proyecto Glasswing a otras 150 organizaciones. Si bien Anthropic se negó a revelar los nombres de los participantes adicionales, indicó que el grupo incluye empresas y organizaciones sin fines de lucro que producen código de programación clave para un uso más amplio.
Si Anthropic llega a un acuerdo con la administración Trump y restablece el acceso a Mythos, estas organizaciones utilizarán el modelo como parte de sus estrategias de seguridad defensiva. Muchas empresas ya realizan simulacros de penetración, en los que contratan especialistas para analizar sus sistemas en busca de vulnerabilidades y corregirlas antes de que los hackers accedan a ellos. Mythos podría permitir a las empresas acelerar este proceso, encontrando más fallos con mayor rapidez y reduciendo las oportunidades de posibles ataques.
Anthropic describió Mythos Preview como "un momento decisivo para la seguridad". Por su naturaleza, las vulnerabilidades de día cero son difíciles de encontrar, y se ha creado una pequeña y turbia industria en torno a su descubrimiento y venta a agencias de inteligencia gubernamentales, a veces por millones de dólares. Según Anthropic, las vulnerabilidades encontradas por Mythos Preview eran a menudo “sutiles y difíciles de detectar” e incluían una falla de 27 años en OpenBSD, un sistema operativo que, según Anthropic, tiene la reputación de ser uno de los más seguros del mundo. Desde su lanzamiento, Mythos se ha utilizado para encontrar más de 10.000 vulnerabilidades graves, según informó Anthropic el 22 de mayo .
Según se alega, Mythos también era capaz de convertir vulnerabilidades conocidas en exploits para infiltrarse, fragmento de código, programa o secuencia de comandos diseñado para aprovechar un fallo o vulnerabilidad de seguridad en un software, hardware o sistema informático, que los hackers podían usar para infiltrarse en redes informáticas.
Por ejemplo, encontró y combinó varios fallos en el kernel de Linux, el núcleo del sistema operativo y el software que ejecuta la mayoría de los servidores de internet del mundo, para permitir que un atacante tomara el control total de la máquina. Anthropic afirmó que usuarios sin conocimientos técnicos también solicitaron a Mythos Preview que encontrara maneras de tomar el control remoto de computadoras durante la noche y, al día siguiente, encontraron un exploit completamente funcional.
Mythos es una de las nuevas herramientas de IA capaces de detectar vulnerabilidades de día cero o crear exploits. Codex Security de OpenAI y el agente "Big Sleep" de Google se han desarrollado para encontrar vulnerabilidades. OpenAI también está finalizando un producto con capacidades avanzadas de ciberseguridad que planea lanzar a socios selectos, según informó Axios . Mientras tanto, investigadores de Buzz, una startup israelí de ciberseguridad, afirman haber creado una otras herramientas de IA capaces de detectar vulnerabilidades. Mientras tanto, investigadores de Buzz, una startup israelí de ciberseguridad, afirman haber creado una herramienta autónoma que combina cinco agentes de IA con una tasa de éxito del 98 % en la explotación de fallos conocidos.
Según Anthropic, las medidas de seguridad están en desarrollo. "Hemos observado que alcanzan niveles de fiabilidad y alineación sin precedentes", escribió Anthropic, lo que significa que se ajustan a las necesidades humanas. "Sin embargo, en raras ocasiones, cuando fallan o se comportan de forma extraña, hemos visto que realizan acciones que nos resultan bastante preocupantes".
En un caso, un investigador instó a una versión preliminar de Mythos a intentar escapar de un ordenador aislado y protegido, y luego encontrar la manera de enviar un mensaje a esa persona. La herramienta lo logró, pero continuó realizando acciones adicionales más preocupantes, desarrollando un exploit de varios pasos para obtener acceso a internet.
Anthropic afirmó que no planea lanzar Mythos Preview al público en general, dado su potencial de uso indebido. Sin embargo, la compañía espera, en última instancia, permitir a los usuarios implementar modelos de la clase Mythos a gran escala. «Para ello, necesitamos avanzar en el desarrollo de medidas de ciberseguridad (y otras) que detecten y bloqueen los resultados más peligrosos del modelo», declaró.
Para los errores más graves detectados por Mythos, intervienen personas: especialistas validan estos hallazgos antes de enviar la información a quienes mantienen el código, según Anthropic. Es un proceso necesario pero laborioso, que podría eliminarse a medida que el modelo mejore, afirmó Wang, de la Universidad de Illinois.
Tal vez, pero podría llevar tiempo. El proceso de Anthropic para informar sobre fallos a quienes dan mantenimiento al software o a los sistemas informáticos puede ser prolongado. Hasta el momento, alrededor del 14 % de los errores de "gravedad alta o crítica" corregidos por Mythos Preview han sido corregidos, según informó la compañía el 22 de mayo.
Al mismo tiempo, los hackers están utilizando IA para acelerar drásticamente la rapidez con la que encuentran y explotan vulnerabilidades una vez que se divulgan. (Se anima a los proveedores, y en algunos casos se les exige, a divulgar públicamente las vulnerabilidades una vez que se descubren, e idealmente a proporcionar una solución). Esto deja a los profesionales de la ciberseguridad cada vez menos tiempo para parchear sus redes. En una publicación de blog del 30 de marzo, el director ejecutivo de Palo Alto Networks, Nikesh Arora, advirtió que la barrera para los ataques sofisticados seguirá disminuyendo durante los próximos seis meses. "Un solo actor malicioso ahora podrá ejecutar campañas que requerían equipos enteros", escribió .
Yair Saban, director ejecutivo de Buzz y veterano de la Unidad 8200 de ciberseguridad de Israel, afirmó que seis ingenieros tardaron tres semanas en desarrollar su herramienta de pirateo basada en inteligencia artificial. Añadió que otros, incluidos los ciberespías de estados nación y los ciberdelincuentes, seguramente pueden hacer lo mismo.
Anthropic sostiene que Mythos Preview y otras herramientas de IA similares terminarán favoreciendo a los defensores. «A largo plazo, prevemos que las capacidades de defensa serán las que prevalezcan a largo plazo: que el mundo será más seguro, con un software mejor reforzado, en gran parte gracias al código escrito por estos modelos», declaró el equipo Frontier Red Team de la compañía en una publicación de blog del 7 de abril . "Pero el período de transición será complejo".
此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。